隐形虚拟化:VirtualBox 中隐藏虚拟机痕迹的工具
当虚拟环境暴露自身时
是否遇到过可疑文件在虚拟机中的行为与真实硬件上不同的情况?许多现代恶意软件能够检测虚拟机并改变其行为以增加分析难度。这正是 Mikael(nsmfoo)的反检测脚本所要解决的问题。
什么是 antivmdetection?
这是一个 Python 脚本,可生成:
- VirtualBox 配置文件模板(在宿主机上运行)
- 用于微调 Windows 客户机操作系统的 PowerShell 脚本
- DSDT 转储(ACPI 表)
主要优势在于无需修改 VirtualBox 内核。所有更改都通过标准 API 和设置完成。
谁需要这个工具?
- 恶意软件分析师
- 安全研究人员
- 杀毒解决方案开发者
- 网络安全爱好者
工作原理:5 个关键功能
-
硬件特征掩码
- CPU 和 BIOS ID 欺骗
- 生成逼真的固件发布日期
- 磁盘控制器配置(IDE/SATA)
-
系统参数随机化
- 计算机名和用户名
- 磁盘 VolumeID
- 剪贴板
- 桌面背景图片
-
创建可信环境
- 生成"垃圾"文档
- 文件关联配置
- 用户活动模拟
-
Windows 注册表操作
- ProductId 和 DigitalProductId 欺骗
- 许可证密钥痕迹清理
- Internet Explorer 参数配置
-
灵活配置
- 支持 Windows 7 和 10
- 可指定自定义名称列表进行随机化
- 将设置分为需要和不需要重启的类别
技术实现细节
该脚本使用:
- Python 3 生成模板
- ACPI 工具处理 DSDT 表
- 系统工具(dmidecode、smartmontools)
- Windows PowerShell 微调客户机操作系统
在架构上,该解决方案分为两部分:
- 模板生成器(宿主机)
- 微调脚本(客户机)
实际应用
场景 1:恶意软件分析
当需要研究检查虚拟化指标的恶意软件行为时。
场景 2:测试防护机制
在渗透测试场景中检查产品对虚拟机的检测能力。
场景 3:创建训练环境
为信息安全课程准备逼真的虚拟机。
配置示例
# На хосте
sudo apt install python3-pip libcdio-utils acpica-tools mesa-utils smartmontools
sudo pip3 install -r requirements.txt
wget https://download.sysinternals.com/files/VolumeId.zip
wget https://www.nirsoft.net/utils/devmanview-x64.zip
sudo python3 antivmdetect.py
/bin/bash generated_script.sh my-vm-name
# В гостевой ОС
# После первого запуска PowerShell-скрипта требуется перезагрузка
局限性
- 仅适用于 VirtualBox
- 某些设置需要手动干预
- 不支持最新的 Windows 11 版本

结论:值得一试吗?
antivmdetection 项目是一个出色的解决方案,适用于:
- 需要"隐形"虚拟机的研究人员
- 安全专业人员
- 任何处理可疑可执行文件的人
尽管该项目自 2022 年以来未更新,但其核心功能仍然适用。对于简单场景,脚本开箱即用,其模块化结构使其易于根据需求进行调整。
如果需要以下用途,我建议尝试:
- 在"逼真"环境中检查恶意软件行为
- 测试虚拟机检测系统
- 为恶意软件分析课程创建训练实验室
该项目采用 MIT 许可证发布——您可以自由使用和修改它以满足您的需求。
相关项目